CVE-2024-38821
स्टैटिक संसाधनों का प्राधिकरण बायपास WebFlux अनुप्रयोगों में
- प्रकाशित
- 28 अक्टू॰ 2024
- अद्यतन
- 24 जन॰ 2025
- सीएनए असाइन करना
- vmware
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 76.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Spring WebFlux अनुप्रयोग जिनमें स्थिर संसाधनों पर Spring Security प्राधिकरण नियम लागू हैं, कुछ परिस्थितियों में बायपास किए जा सकते हैं। इसके किसी अनुप्रयोग को प्रभावित करने के लिए, निम्नलिखित सभी शर्तें सत्य होनी चाहिए: * यह एक WebFlux अनुप्रयोग होना चाहिए * यह Spring की स्थिर संसाधन सहायता का उपयोग कर रहा होना चाहिए * स्थिर संसाधन सहायता पर एक गैर-permitAll प्राधिकरण नियम लागू होना चाहिए
स्रोत
2CVE-2024-38821 के लिए अवधारणा-प्रमाण शोषण, Spring Framework में पथ ट्रैवर्सल के माध्यम से प्रतिबंधित संसाधनों तक पहुँचने के लिए प्रमाणीकरण बाईपास प्रदर्शित करता है।
cve-2024-38821
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।